feat(common): add host-tree file/template overrides and skip global items when host overrides exist

This commit is contained in:
2026-07-27 21:55:27 +02:00
parent b40d3249fb
commit f39babaf5d
33 changed files with 1148 additions and 43 deletions
@@ -0,0 +1,40 @@
# *** [ Ansible managed: DO NOT EDIT DIRECTLY ] ***
# ============================================================
# Whitelist fuer erhoehtes Rate-Limit (100 Nachrichten/Minute)
# auf Basis des Client-Hostnamens (Reverse-DNS/PTR-Eintrag),
# statt der Standard-Grenze von 50/Minute aus RATE_CLIENT_ADDR
#
# Format: PCRE-regulaerer Ausdruck pro Zeile (kein Wildcard/Glob!),
# postfwd2 vergleicht jede Zeile gegen den von Postfix aufgeloesten
# 'client_name'-Wert (PTR-Eintrag der Client-IP).
# Leerzeilen und Zeilen, die mit '#' beginnen, werden ignoriert.
#
# Beispiele:
# /^buchsys3\.buchsys\.de$/ -> nur dieser eine Hostname
# /\.buchsys\.de$/ -> alle Subdomains von buchsys.de
# (z.B. buchsys3.buchsys.de,
# mail.buchsys.de, etc.)
#
# WICHTIG:
# - Diese Regel greift NUR, wenn Reverse-DNS fuer die jeweilige
# IP sauber konfiguriert ist und der PTR-Eintrag auf das Muster
# passt. Pruefe den tatsaechlichen 'client_name'-Wert vorher in
# den postfwd2-Logs.
# - Ein zu breites Muster (z.B. /buchsys\.de/ ohne Anker) kann auch
# unerwuenschte Hosts matchen (z.B. "evil-buchsys.de.attacker.com").
# Deshalb immer mit '^' und '$' bzw. '\.' vor der Domain arbeiten.
# - Jeder hier gematchte Hostname umgeht das strengere 50er-Limit
# und erlaubt bis zu 100 Nachrichten/Minute. Bitte nur Muster
# eintragen, denen du tatsaechlich vertraust.
# - Nach Aenderungen an dieser Datei postfwd2 neu laden/starten:
# systemctl restart postfwd2
# - Diese Datei wird per 'pcre:' Lookup direkt in postfwd.cf
# referenziert, siehe Regel 'HIGH_RATE_CLIENT_NAME'.
# - Die IP-basierte Regel (HIGH_RATE_CLIENT_ADDR) ist zuverlaessiger
# und sollte die primaere Loesung sein; diese Hostname-Regel
# eignet sich vor allem als Ergaenzung bei wechselnden IPs.
# ============================================================
/^buchsys3\.buchsys\.de$/
/^www\.buchsys\.de$/